Công nghệ

"Cú sốc" an ninh mạng: Bật xác thực 2 bước vẫn bị hack

Trong thế giới số, lời khuyên 'vàng' luôn là thiết lập thêm một lớp bảo mật phụ. Ý tưởng của xác thực đa yếu tố (MFA) là buộc kẻ xấu phải vượt qua bước xác minh thứ hai (như mã SMS, email, sinh trắc học hoặc khóa vật lý) ngay cả khi chúng đã có mật khẩu của bạn. Các nghiên cứu từng chỉ ra rằng xác thực 2 bước có thể giảm tới 99% nguy cơ bị xâm nhập tài khoản.

Nhưng con số đó không còn là tuyệt đối, khi hàng loạt vụ tấn công gần đây cho thấy MFA không phải là giải pháp không thể sai lầm.

'Cú sốc' an ninh mạng: Bật xác thực 2 bước vẫn bị hack như thường - Ảnh 1.

Xác thực 2 bước đã không còn an toàn trước kẻ gian

ẢNH: CHỤP MÀN HÌNH IMORE

Sự trỗi dậy của 'bóng ma' Evilginx

Trong tháng 12 này, các chuyên gia bảo mật tại Infoblox đã phát đi cảnh báo về việc các hacker đang nhắm mục tiêu vào cổng đăng nhập của các tổ chức giáo dục. Vũ khí của chúng là một công cụ mã nguồn mở nguy hiểm có tên Evilginx.

Evilginx hoạt động dựa trên cơ chế tấn công 'người đứng giữa' (Man-in-the-Middle - MITM). Thay vì chỉ trộm mật khẩu, nó chặn đứng giao tiếp giữa thiết bị của người dùng và dịch vụ họ muốn truy cập.

Điều đáng sợ nhất là Evilginx cho phép kẻ gian đánh cắp Session Cookie (cookie phiên làm việc). Khi người dùng đăng nhập và nhập mã MFA hợp lệ vào trang giả mạo, chúng sẽ bắt được cookie này. Sau khi có được cookie, chúng hoàn toàn đủ điều kiện để mạo danh nạn nhân đăng nhập thẳng vào hệ thống thật mà không cần nhập lại mã xác thực lần hai.

Chỉ riêng năm 2025, 18 tổ chức đã trở thành nạn nhân. Trước đó, công cụ này đã được dùng để tấn công người dùng Gmail, Outlook và thậm chí cả các ông lớn như Tesla.

Những chiêu trò khác để vượt qua xác thực 2 bước

Không chỉ có Evilginx, bức tường MFA còn đang bị 'đục khoét' bởi những phương thức tấn công khác:

  • Social Engineering: Hacker giả danh dịch vụ uy tín, lừa người dùng tự tay cung cấp mã đăng nhập.
  • SIM Swapping (hoán đổi SIM): Kẻ xấu chiếm quyền kiểm soát số điện thoại để nhận mã OTP qua SMS. Đây là lý do xác thực qua tin nhắn SMS ngày càng kém an toàn.
  • Thiết bị Skimmer: Đánh cắp vân tay trên các máy yêu cầu xác thực sinh trắc học để thanh toán.

Giải pháp nào cho kỷ nguyên 'hậu MFA'?

Làm sao để an toàn khi lớp kẽm gai MFA đã bị đục khoét thành công? Theo các chuyên gia từ Experian và Cơ quan An ninh Cơ sở hạ tầng và An ninh mạng (CISA) của Mỹ, giải pháp duy nhất có khả năng chống lại lừa đảo hiện nay là chuẩn FIDO/WebAuthn.

'Cú sốc' an ninh mạng: Bật xác thực 2 bước vẫn bị hack như thường - Ảnh 2.

Khóa bảo mật vật lý là giải pháp an toàn hiện nay

ẢNH: CHỤP MÀN HÌNH WIRED

Người dùng được khuyến nghị chuyển sang sử dụng khóa bảo mật vật lý như Google Titan hoặc Yubico. Nếu không muốn dùng khóa vật lý, Passkey là giải pháp thay thế hoàn hảo dựa trên chuẩn WebAuthn. Hiện tại, Google, Microsoft và Apple đều đã tích hợp Passkey, giúp việc chuyển đổi trở nên dễ dàng và an toàn hơn bao giờ hết.

Các tin khác

Cận cảnh Trung tâm điều khiển 1.837 Camera AI tại Hà Nội, phát hiện tối đa 28 lỗi vi phạm, hoạt động cụ thể ra sao?

Sáng nay 13/12, Công an thành phố Hà Nội tổ chức khánh thành và chính thức đưa vào vận hành Trung tâm Điều khiển giao thông Hà Nội - công trình trọng điểm ứng dụng công nghệ số và trí tuệ nhân tạo (AI) trong công tác quản lý, điều hành giao thông đô thị và bảo đảm trật tự, an toàn giao thông trên địa bàn Thủ đô.

Loạt "siêu dự án" khởi công, khánh thành ngày 19.12

Dự kiến ngày 19.12 tới, 232 dự án sẽ đồng loạt khởi công, khánh thành trên cả nước với quy mô đầu tư xấp xỉ 1,1 triệu tỉ đồng. Đặc biệt, nhiều 'siêu dự án' có quy mô hàng chục nghìn tỉ đến trăm nghìn tỉ đồng.

Chung kết “Chuyến bay Khởi nghiệp”: Vietjet thúc đẩy hành lang sáng tạo song phương Việt Nam – Ấn Độ

Sau gần 5 tháng tìm kiếm và ươm mầm các ý tưởng mang tính đột phá, “Chuyến bay Khởi nghiệp” do Trung tâm Hỗ trợ Khởi nghiệp Quốc gia Việt Nam, Vườn ươm Sáng tạo Amity (Ấn Độ), Vietjet đồng sáng lập đã chính thức khép lại, khẳng định cam kết của Vietjet trong việc kết nối hai hệ sinh thái đổi mới sáng tạo năng động nhất châu Á.

Một quốc gia châu Á đổ hơn 10 tỷ USD vào vàng: Vì sao nhu cầu đầu tư bùng nổ giữa giá cao kỷ lục?

Giá vàng lập đỉnh đang khiến nhu cầu trang sức tại Ấn Độ chững lại, nhưng ở chiều ngược lại, dòng tiền đầu tư vào vàng miếng, vàng xu và các quỹ ETF lại tăng vọt. Quý III/2025, nhà đầu tư Ấn Độ đã chi hơn 10 tỷ USD cho vàng – mức cao kỷ lục – trong bối cảnh vàng dần trở thành tài sản “chính thống” trong danh mục đầu tư, đặc biệt khi các quỹ hưu trí lần đầu được phép phân bổ vào vàng và bạc.